In this article
Threat-Intelligence-Lifecycle | Phasen und Best Practices erklärt
Der Threat-Intelligence-Lifecycle in verständliche Phasen unterteilt
Was ist der Threat-Intelligence-Lebenszyklus?
Der Threat-Intelligence-Lebenszyklus umfasst den gesamten Prozess, evidenzbasierte Erkenntnisse über potenzielle Cyberbedrohungen zu gewinnen, diese Informationen zum Aufbau von Schutzmaßnahmen zu nutzen, proaktiv zu reagieren und erfolgreiche Angriffe zu untersuchen. So können Sie aus den Ergebnissen lernen und Ihre Erkenntnisse verbessern.
Cyberbedrohungen nehmen weltweit sowohl in ihrer Häufigkeit als auch in ihrer Komplexität zu. Unternehmen müssen darauf reagieren und umfassendere Threat Intelligence gewinnen. Diese zeigt ihnen, wo ihre Systeme verwundbar sind, welche potenziellen Bedrohungen am wahrscheinlichsten und am schädlichsten sind und wie sie Erkennungs- und Reaktionsmaßnahmen anpassen können, um eine sichere Umgebung zu schaffen.
Wann sollten Sie den Threat-Intelligence-Lifecycle nutzen?
Im Idealfall sollte Threat Intelligence ein kontinuierlicher Bestandteil Ihrer Cybersicherheitsstrategie sein. Durch die fortlaufende Erfassung und Analyse von Daten zu bestehenden und potenziellen Bedrohungen kann ein Unternehmen seine Systeme besser vor bekannten und unbekannten Angreifern schützen.
Auch wenn die Sicherheitsmaßnahmen Ihres Unternehmens noch in den Kinderschuhen stecken, bringen Sie die Anwendung des Threat-Intelligence-Lifecycle auf den Weg zu besseren Einblicken und schnelleren Reaktionszeiten. Der Threat-Intelligence-Lifecycle umfasst die grundlegenden Schritte, mit denen Sie eine Cybersicherheitsabwehr aufbauen, die Cyberkriminellen wirksam entgegenwirkt.
Wem nützt der Threat-Intelligence-Lifecycle?
Grundsätzlich profitiert jeder in Ihrem Unternehmen vom Threat-Intelligence-Lifecycle. Auch wenn CISOs und Vorstände bei einem Sicherheitsvorfall oft persönlich am stärksten betroffen sind, wirken sich Angriffe auf Ihre Systeme wie ein Dominoeffekt aus und treffen alle Abteilungen.
Mit Blick auf Ihre Assets profitieren vor allem Ihre sensiblen Daten, proprietären digitalen Assets und die Funktionalität Ihrer Systeme vom Threat-Intelligence-Lifecycle. Der Wert dieser Assets lässt sich nur schwer beziffern – deshalb sind sie so häufig das Ziel von Hackern.
Von Entwicklern geschätzt. Von der Security vertraut.
Die Developer-first-Tools von Snyk bieten integrierte und automatisierte Security, die Ihren Governance- und Compliance-Anforderungen gerecht wird.
Welche sechs Phasen hat der Threat-Intelligence-Lifecycle?
Der Threat-Intelligence-Lifecycle umfasst sechs allgemein anerkannte Phasen. Sie verlaufen zyklisch: Phase sechs ist also kein letzter Schritt, sondern sollte direkt wieder in die erste Phase übergehen.
1. Anforderungen
Stellen Sie außerdem Fragen dazu, wie gut Ihr Unternehmen derzeit in der Lage ist, Sicherheit nach links zu verlagern und kontinuierlich umzusetzen. Wurde Sicherheit in den Softwareentwicklungslebenszyklus (SDLC) integriert? Welche Verbesserungen sind nötig, um DevSecOps in Ihrem Unternehmen zu etablieren?
In dieser Phase sollten Sie auch genau festlegen, wer im Threat-Intelligence-Lifecycle welche Rolle übernimmt. Wer ist für die Aufsicht über die einzelnen Phasen verantwortlich und wer sind Ihre operativen Kräfte?
2. Datenerfassung
Sie können sich diesen Schritt als Aufklärungsmission vorstellen. Ziel ist es, so viele Informationen wie möglich über potenzielle Angriffsvektoren, bestehende Schwachstellen und öffentlich verfügbare Informationen zu sammeln, die ein Angreifer nutzen könnte, um sich unbefugten Zugriff auf Ihre Systeme zu verschaffen.
Zu den Informationsquellen zählen Online-Nachrichtenangebote und Blogs, Foren und Communities sowie Netzwerkereignisprotokolle. Auch Schwachstellenscanner sind wertvolle Tools, um Schwachstellen in Ihren Anwendungen zu erkennen.
3. Datenverarbeitung
Die Datenverarbeitung ist der nächste Schritt im Threat-Intelligence-Lifecycle. Rohdaten müssen in ein für die Analyse geeignetes Format umgewandelt werden. Dazu müssen sie:
von Duplikaten bereinigt werden
strukturiert werden
entschlüsselt werden
übersetzt werden
sortiert und priorisiert werden
Der Nachteil: Bei großen Datenmengen können diese Schritte extrem zeitaufwendig sein. Der Aufwand lohnt sich jedoch, denn so erhalten Sie nutzbare und zuverlässige Informationen als Grundlage für Ihre Threat Intelligence.
4. Analyse
In dieser Phase kommt es vor allem darauf an, Maßnahmen abzuleiten. Sie wandeln Ihre Daten und Rechercheergebnisse in Intelligence um – doch diese ist nur dann nützlich, wenn sie konkrete Entscheidungen ermöglicht. In dieser Phase können Sie unter anderem folgende Fragen beantworten:
Welche Bedrohungen bergen das größte potenzielle Schadensausmaß?
Welche Bedrohungen treten am wahrscheinlichsten auf?
Welche Assets sind am stärksten gefährdet?
Wo lassen sich Sicherheitsprotokolle verbessern?
Wie lassen sich Ressourcen neu verteilen, entfernen oder aufstocken, um den Schutz zu verbessern?
Sicherheitsanalysen sind ein wichtiger Weg, um einen proaktiven Ansatz zur Prävention von Bedrohungen zu entwickeln – ein zentraler Aspekt von Threat Intelligence. Nehmen Sie sich Zeit, die Daten genau zu untersuchen und herauszufinden, was Ihr Unternehmen gut macht und wo problematische Sicherheitslücken bestehen.
5. Weitergabe
Nachdem Sie einige äußerst wichtige Fragen beantwortet haben, ist es an der Zeit, Ihre Erkenntnisse mit den zuständigen Personen zu teilen. Priorisieren Sie zunächst Ihre Ergebnisse. Sie können nicht jede potenzielle Schwachstelle in Ihrem Bericht aufführen. Konzentrieren Sie sich daher auf die wertvollsten, umsetzbaren Daten und die übergeordneten Themen mit dem größten Gewicht. Nutzen Sie anschließend Ihre Kommunikationsfähigkeiten, um einen Bericht und eine Präsentation zu erstellen, die die Stakeholder durch Ihre Erkenntnisse und Empfehlungen führen.
6. Feedback und kontinuierliche Verbesserung
Die letzte Phase – oder die erste Phase des nächsten Zyklus – des Threat-Intelligence-Lifecycles besteht darin, Ihre Ergebnisse zu bewerten und die nächsten Schritte festzulegen. Dazu gehört auch die Bewertung des Threat-Intelligence-Lifecycle selbst. Eine Möglichkeit dazu sind offene Fragen im Anschluss an die Weitergabe Ihres Berichts. Sie können auch monatliche oder vierteljährliche Umfragen versenden.
Wirksame Threat Intelligence setzt kontinuierliche Verbesserung voraus. Wenn Sie Protokolle, Tools, Prozesse und Strategien nicht regelmäßig anpassen, werden Sie Ihre Sicherheitslage kaum verbessern können.
Welche Arten von Threat Intelligence gibt es?
Threat Intelligence gibt es in vier Hauptformen: strategische, taktische, operative und technische. Wenn Sie die Unterschiede kennen, können Sie Ihre Erkenntnisse kategorisieren und Richtlinien für die Datenerfassung und -verarbeitung festlegen.

Strategisch
Diese Form von Threat Intelligence ist breit gefasst und auf einer übergeordneten Ebene angesiedelt. Sie fließt in Ihre Sicherheitslage, Ihr Gesamtrisikoprofil und Ihre unternehmensweite Sicherheitsstrategie ein. Sie sollte auch gesellschaftliche, branchenspezifische und politische Trends berücksichtigen, die Ihr Unternehmen und seinen Umgang mit Cybersicherheit beeinflussen können. Führungsteams, Management und CISOs nutzen diese Informationen.
Taktisch
Taktische Threat Intelligence betrachtet gezielter Angriffsvektoren, Cybersicherheitsfunktionen und den Abfluss von Wissen, der bei einem Sicherheitsvorfall eine Rolle spielen könnte. Cybersicherheitsexperten, Architekten und Administratoren nutzen diese Informationen.
Operativ
Die Erfassung operativer Threat Intelligence liefert Kontext zu vergangenen und potenziellen zukünftigen Bedrohungen. Diese Threat Intelligence wird anhand menschlichen Verhaltens, sozialer Medien und realer Ereignisse in der Praxis gewonnen. Sicherheitsverantwortliche und Incident-Response-Teams nutzen diese Informationen.
Technisch
Technische Threat Intelligence befasst sich mit Indikatoren für konkrete Angriffe, auf die Unternehmen achten können, insbesondere im Zusammenhang mit Social Engineering. Diese Informationen müssen häufig aktualisiert werden, da sich Cyberangriffe ständig weiterentwickeln.
Wie Snyk in den Threat-Intelligence-Lifecycle passt
Viele Unternehmen suchen nach zuverlässigen und umfassenden Ressourcen, um in den Phasen der Datenerfassung und -verarbeitung des Threat-Intelligence-Lifecycles potenzielle Schwachstellen zu identifizieren. Snyk ist mit seiner Intel Vulnerability Database genau diese Ressource.
Von Entwicklern geschätzt. Von der Security vertraut.
Die Developer-first-Tools von Snyk bieten integrierte und automatisierte Security, die Ihren Governance- und Compliance-Anforderungen gerecht wird.
Snyk macht viele Schwachstellen sichtbar, bevor sie in öffentliche Datenbanken aufgenommen werden. Die Snyk-Datenbank wird von einem Team aus Experten, Forschern und Analysten verwaltet – unserem Snyk Security Research-Team. So bleibt die Datenbank äußerst zuverlässig und weist nur eine geringe Falsch-Positiv-Rate auf. Das Team nutzt mehrere öffentliche Quellen und ergänzt sie um sorgfältig kuratierte Daten und angereicherte Metadaten, die fundierte Priorisierungs- und Behebungsentscheidungen ermöglichen.
Tatsächlich wurden 92 % der JavaScript-Schwachstellen in NVD zuerst in der Snyk Vulnerability Database aufgenommen. Werfen Sie hier einen Blick darauf.
Oder fordern Sie eine Snyk-Demo an, um zu erfahren, wie wir uns in Ihre Entwickler-Tools und Workflows integrieren und Schwachstellen automatisch beheben können.